Skip to content

操作日志(控制台审计)

「谁在昨天下午把那个分组的桌面换了?」「这批机器的缓存是谁清的?」——出了事要回溯,靠的就是这一页。

控制台 → 其他(Other) → 操作日志(Operation Log),在「其他」分组的第一项。

菜单原名「系统日志」

它记的一直是控制台上的操作记录,与产品里另一类系统运行日志重名、容易混,因此更名为「操作日志」。以实机菜单为准。

一、列表看什么

说明
时间这条操作发生的时刻
级别用彩色标签区分,一眼看出哪些是重要动作
操作者谁做的。系统自身产生的记录(引导服务器、I/O 服务器、终端)在这一栏直接写明来源,不再是空白
来源 IP从哪台机器发起的
动作做了什么(下发命令、清空数据、重启服务、登录 / 注销……),用彩色标签区分
对象类型动的是哪一类东西(终端、分组、磁盘、账号……)
对象具体动的是哪一个
摘要一句话说明

点开任意一行看详情:抽屉里给出全部字段,原始内容若是报文会自动缩进展开,不再只能看被列宽截断的半截内容。

二、筛选、排序与导出

1)筛选(服务端执行,跨页有效)

  • 时间范围:带「今天 / 近 7 天 / 近 30 天」快捷键。
  • 操作者对象类型:下拉的候选值来自日志本身,只列出实际出现过的取值,不会出现选了却没有任何结果的选项。
  • 动作类型对象类型可多选;级别来源 IP(可只填网段前缀)、关键字(同时匹配对象、动作与内容)。

默认只看最近 7 天

这是本页的出厂口径。要查更早的记录,先把时间范围拉开——否则会以为"日志里没有这条"。

筛选全部由服务端执行,因此是对全部日志生效的,不是只筛当前这一页。

2)排序

点列头按时间、级别、操作者、动作、对象类型、对象、来源 IP 排序,同样由服务端完成。

3)导出

当前筛选条件导出为表格文件,逐批取回、最多一万条;达到上限会提示缩小时间范围。文件带编码标记,中文在表格软件里不会乱码。

三、清理与删除

管理员可以勾选删除,也可以按保留天数清理;清理前可以先查看会删掉多少条,确认数量再动手。

清理与删除这个动作本身会留下一条日志

这是有意为之:避免"日志少了一大截"事后查不出是谁清的。

四、权限

能做什么
管理员看全部记录,可删除、可按保留天数清理
非管理员账号只看得到自己产生的记录;删除与清理一律拒绝

这条规则由服务端强制,不看界面传了什么。

删除接口的权限已收紧

此前删除日志的接口没有任何权限校验,任何一个能登录控制台的账号都能按编号删掉审计记录。现在只有管理员可用。如果现场有脚本在调用这个接口,需要改用管理员凭据。

五、边界与坑

旧记录也能正确显示。 早期有几类操作记错了动作与对象(下发命令被记成"回滚快照"、重启 I/O 服务器与回滚磁盘快照的类型与名称写反、登录 / 注销没有对象类型)。写入侧已经改对,库里已有的旧记录界面上会按老口径识别出来,显示同样正确,不需要做任何数据处理。

日志量很大的现场,首次升级启动会慢一些。 服务端启动时会自动为日志表补建索引(此前除主键外一条索引都没有,每翻一页都要把整张表读一遍)。这一步失败不影响启动,补好之后翻页与筛选会明显变快。

它记的是控制台操作,不是终端运行日志。 终端为什么起不来、下载为什么慢,不在这一页里,见启动故障排查服务器排障

没有权限的账号看不到这个菜单。 管理台的功能入口按权限自动隐藏,权限分配见用户、角色与权限

六、配套阅读